12345678   7  /  8  页   跳转

[讲义] 2010年2月5日[网马解密]-讲义

回复:2010年2月5日[网马解密]-讲义

实践中出现问题:
hxxp://www.89189.com/service/services.html
解析到[img]www.89189.com/service/what.jpg[/img]时不知道怎么向下进行了,向老师求救
一小时前的 现在应该还有效
gototop
 

回复 61F hqvip 的帖子

AHWM4627AHWMA8EEAHWMd5dbAHWMc9c9AHWM87cdAHWM9292AHWMcacaAHWM93caAHWM8a8dAHWM8a8dAHWM938eAHWMd2deAHWM92d0AHWM92c9AHWM93dfAHWMdccfAHWMbdcfAHWMbd

观察代码把AHWM换成%U然后用密匙BD解密
解密出来是
http://www.07073.com/t/b.rar
最后编辑ty88 最后编辑于 2010-02-05 19:05:52
gototop
 

回复 62F ty88 的帖子

都是变量 为什么只处理这一个可以得到结果 ;其他的 比如AH04  或者AH01+AH02+AH03+AH04+AH05+ANHEI之类的组合都得不到或者不进行处理?
多谢多谢
gototop
 

回复:2010年2月5日[网马解密]-讲义

常见挂马方式4里面  "方式后面的照添,更改木马地址就可以了是什么意思?"  能不能整个用代码表示啊?不要用中文行吗?
gototop
 

回复: 2010年2月5日[网马解密]-讲义

[img]file:///D:/Program%20Files/QQ/Users/272957902/Image/)~[]VQSX8[(%2Y21`TQ$M`D.jpg[/img]兄弟姐妹们,这里的connected是怎么出来的呀?
努力学习,完成实习!进步……
gototop
 

回复 63F hqvip 的帖子

那些都是引子
把这些加起来处理也是一样的。
gototop
 

回复 66F ty88 的帖子

555…… 不是按照函数的调用入口加密啊?  比如对我问到的这种问题 不需要用到上一层的调用?
学生水平太菜 实在愚笨 还望老师耐心解答
gototop
 

回复 67F hqvip 的帖子

shellcode和程序是相通的目前没有个明确定义
我们暂且理解为十六进制形式的机器语言
游览器解密的过程中是吧这些组合按照定义还原成原来的排序在执行
还原成机器语言来执行的时候就类似一个程序了,
他要下载需要调用下载的API  执行需要执行的API,中间很多的函数过程
那些代码就是执行这些过程的
而目前对我们有意义的就是网马的下载地址
那段下载地址只是隐藏在那段代码里面,所以我们只需要管那段代码,如果你想细致的研究这些SHELLCODE那可能需要反汇编
这就不是本次课程的内容了,而且我不会无法教什么
我就是来学这个的
gototop
 

回复 68F ty88 的帖子

  多谢教导~ 时间不早了 早点休息吧
gototop
 

回复:2010年2月5日[网马解密]-讲义

昨天刚发现md自动解密。很不错
gototop
 
12345678   7  /  8  页   跳转
页面顶部
Powered by Discuz!NT